Internacionalna finansijska prevara (phishing)
#1
Hola! Već smo spominjali u više tema neke od kampanja koje ću u nastavku opisati (prva, druga). U pitanju je, rekao bih, malo ozbiljnija ekipa koja roka na više frontova od jednom, a mi smo samo jedan od mnogih. Za sada sam iskopao približno 150 phishing domena koji se koriste uglavnom kroz kampanje na društvanim mrežama, za sada detektovano na FB i IG.
Patern je isti, kreira se fake news, za nas - napravljenin su lažni TV UNA, K1, Kurir... Onda obavezno ide neka popularna ličnost - Novak Đoković, Jovan Memedović, Miloš Biković, Ana Ivanović, Marija Šerifović, Miodrag Kostić. Za sada najviše afektovani Unicredit Banka i Gazprom.
Veoma često se na FB koristi lažni profil Bispo Inaldo Silva.

Za druge zemlje je slična priča, dosta se gađa i Turska, ali njihove poznate ličnosti baš i ne poznajem, dok npr u Irskoj u lažnom Irish Times izjave daje glumac Graham Norton, Conor McGregor itd...
Ako pokušate da otvorite neki od URL-ova, sadržaj koji će biti serviran zavisi od geolokacije, agenta odnosno da li dolazite sa telefona ili računara, da li ide kroz društvene mreže itd.
Na velikom broju sajtova može i kodu da se nađe URL za phishing kampanju, izgleda mi kao GoPhish, ali ne mogu još uvek da tvrdim jer nisam detaljno istraživao.

Svi serveri su iza CloudFlare-a, skoro svi su registrovani na Namecheap-u, ali su i jedni i drugi veoma inertni po pitanju gašenja domena. Zapravo Namecheap funkcioniše po principu javnog pritiska, npr na zvanični email ili ne odgovori ili odgovori sa "nema dovoljno dokaza i detalja", ali na tw odreaguje i ugasi domene odmah Big Grin
Evo i dokaza, u par sati odoše dva domena, a iste sam prijavio sa mnogo više dokaza putem zvaničnog email-a i nisam dobio odgovor.

Primetio sam da nisu koristili zaštitu privatnosti registranta na svim domenima, ili bar ne odmah, tako da je (bilo) moguće videti ko je registrovao domen, neke sam uvezivao po Organzaciji koju su uneli u detalja o registrantu, tehničkim kontatima itd. Pokušavao sam i reverse DNS lookup po mail-u, uglavnom bez mnogo uspeha, ali veliki broj domena je već detektovao scamadviser pa sam neke našao jednostavom Google pretragom, i ponešto sam uspeo da skriptujem uz pomoć terminal based browsera. Na kraju sam pretraživao po nekim ključnim rečenicama sa phishing sajtova - i tu je bilo solidnog uspeha.
Što se tiče detekcija, urlquery nema šta da gleda jer nema malicioznog koda, njemu URL-ovi za phishing kampanje u kodu ne predstavljaju problem, dok na VT se tu i tamo javi poneki engine.
Postavio sam dokument na cryptopad sa svim detaljima, podelio sam tabove po mail adresama kojima su registrovani domeni, nisu svi detaljno ispitani, još uvek tuniram bash skripte koje bi olakšale neke pretrage, kada budem okačio na git - ostaviću link ovde.
Ako se neko bude bavio ovime ili imao šta da doda, mogu da podelim i edit link, ovo sam svakako okačio za communiti, nije možda loše dodati domene na neku blacklistu.

Evo i par screenshot-ova:

   

   

   
#BudimoSajberSvesni
Reply
#2
Iskopao sam još preko sto novih... Update-ovaću tabelu prvom prilikom.
#BudimoSajberSvesni
Reply
#3
Stize update Smile
Pronadjeno je ukupno preko 320 domena, Dokument je azuriran, a vest vredna slavlja je da su svi domeni suspendovani!
Ziveli!
#BudimoSajberSvesni
Reply
#4
Bravo i hvala! Smile
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#5
Zato smo svi tu (: 

Dodajem jos jednu lepu vest, a to je reakcija support-a Proton mail-a - nakon dostavljenih dokaza da je email adresom [email protected] registrovano preko 85 phishing domena, suspendovali su nalog. Znam da ovo nije nista spektakularno, i da je mozda cak i kontraproduktivno iz ugla detekcije, ali mislim da bi trebalo suspendovati naloge koji se koriste u ove svrhe.
Na zalost, sa Google nalozima je mnogo teze postici ovako nesto.

Idemo dalje.
#BudimoSajberSvesni
Reply
#6
Dodajem još ~160 domena koji su ugašeni, u pitanju je kampanja koja je usledila nakon ove gore, od novembra do decembra - kampanja uspešno suspendovana, dokument je takođe na cryptpad-u i evo linka.

Dodatna zanimljivost, ovo se širilo u periodu pre i oko ozbora, uglavnom youtube i glavni akter reklame na yt je bio niko drugi do predsednik Srbije. Screenshotove ću naknadno dodati.

Edit: dodajem screenshotove
   

   

Dodajem i info da je takođe bila i stranica lažnog Kurira sa tekstom u kojem navodno daje izjavu Marija Kilibarda.


U toku je nova pa će uskoro biti još detalja Smile
#BudimoSajberSvesni
Reply
#7
Kampanja koja se sada širi takođe preko YouTube-a je vezana je ponovo za Jovana Memedovića, Anu Ivanović, UNA TV, Gazprom, UniCredit Banku... Svi domeni su registrovani kod Hostingera, čak sam dobio potvrdu da su suspendovali domene ali ipak nisu.
Za sada ovde ostavljam samo pet domena koji se najčešće sreću:
secondwestworldbanner[.]com
firstwestworldbanner[.]com
bestworldbanner[.]com
westworldbanner[.]com
southworldbanner[.]com
#BudimoSajberSvesni
Reply
#8
Još jedan bitan detalj - sve submit forme prilikom registracije pucaju na: hxxps[:]//nodejs[.]toacccrm[.]com/g-curl/api[.]php
#BudimoSajberSvesni
Reply
#9
Samo ovo za Youtube reklame:
   
   
   
There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)